Sophos-portaler: SophosID, Central, Support och brandväggsåtkomst
Sophos har flera portaler som lätt kan förväxlas i det dagliga arbetet: SophosID, Sophos Central, Support Portal, den lokala brandväggens WebAdmin, User Portal, VPN Portal, Captive Portal och dokumentationen. För administratörer är det viktigt att veta vilken portal som används för vilket ändamål, vilken inloggning som gäller och vilka åtkomster som är säkerhetskritiska.
Den här översikten förklarar de viktigaste Sophos-portalerna. Artikeln riktar sig främst till administratörer som arbetar med Sophos Firewall, Sophos Central eller Remote Access och som vid ett supportärende snabbt behöver veta var en viss uppgift ska utföras.
Snabböversikt
De viktigaste portalerna:
- SophosID: personligt Sophos-konto för inloggning i Sophos-tjänster samt åtkomst till support- och licensfunktioner.
- Sophos Central: molnbaserad hantering av produkter, användare, enheter, licenser, brandväggar och rapporter.
- Sophos Support Portal: supportärenden, RMA, Sophos KB och supportkommunikation.
- Sophos Firewall WebAdmin: lokal brandväggshantering för regler, VPN, NAT, certifikat, loggar, firmware och Device Access.
- User Portal: användarfunktioner som OTP, karantän, nedladdningar eller äldre Remote Access-funktioner.
- VPN Portal: Remote Access med nedladdning av Sophos Connect, VPN-konfigurationer och användaråtkomst.
- Captive Portal: användarinloggning för nätverksåtkomst, gäster eller interna användare via webbläsaren.
- Sophos Docs och Release Notes: aktuella handböcker, versionsinformation och kända begränsningar.
Alla portaler är inte relevanta i varje miljö. En ren Sophos Firewall-installation utan Central Endpoint kräver andra åtkomster än ett företag med Sophos Central, MDR, ZTNA och flera brandväggar.
Sophos konto- och molnportaler
Dessa portaler ligger utanför den lokala brandväggen och används för konton, licensiering, molnhantering eller support. De blir särskilt viktiga när flera administratörer, Sophos Central eller ett supportärende är inblandade.
SophosID
SophosID är det personliga Sophos-kontot. SophosID används för flera Sophos-tjänster, exempelvis support, konto- och licensfunktioner eller åtkomst till vissa Sophos-portaler.
Öppna SophosID:
Viktigt för driften:
- SophosID-konton bör vara personliga och inte användas som gemensam teaminloggning.
- MFA bör aktiveras när Sophos erbjuder det för den aktuella åtkomsten.
- När en person slutar måste den personliga åtkomsten tas bort från Sophos Central samt från support- och licenssammanhang.
- För tjänsteleverantörer eller miljöer med flera administratörer bör roller och ansvarsområden dokumenteras.
Om en Sophos Firewall måste överföras till ett annat konto hjälper Överför Sophos Firewall till ett annat Sophos Central-konto.
Sophos Central
Sophos Central är den molnbaserade hanteringsplattformen för många aktuella Sophos-produkter. Beroende på licens hanteras Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR och andra funktioner där.
Öppna Sophos Central:
Fler ingångar:
För Sophos Firewall är Sophos Central särskilt relevant när brandväggar ska registreras, hanteras centralt, inventeras eller inkluderas i Central Firewall Reporting. Anslutningsprocessen beskrivs i Anslut Sophos Firewall till Sophos Central. För rapportering passar Aktivera Central Firewall Reporting.
Viktiga punkter för administratörer:
- Central-administratörer bör ha egna konton och lämpliga roller.
- MFA och administratörsroller bör kontrolleras regelbundet.
- Licensstatus och giltighetstider hör hemma i den löpande driftprocessen.
- Ändringar via Sophos Central kan i aktuella SFOS-versioner följas mer transparent i Audit Logs.
- Om flera Central-konton används bör det vara tydligt vilken tenant som innehåller vilka brandväggar och licenser.
För licenskontroller passar Kontrollera Sophos Central-licenser. För behörigheter i Central är Administrativa roller i Sophos Central relevant. För större strukturer är Vad är Sophos Central Enterprise? en bättre startpunkt.
Sophos Support Portal
I Sophos Support Portal öppnas och hanteras supportärenden och RMA. Portalen är också ingången till många offentliga Sophos KB-artiklar.
Öppna Support Portal:
Inför ett supportärende bör följande vara klarlagt:
- Finns en giltig supporträttighet eller lämplig licens?
- Vilket serienummer eller Central Tenant ID berörs?
- Vilken firmwareversion och appliance berörs, och vilka loggar och felmeddelanden är relevanta?
- Finns skärmbilder, tidsintervall och reproducerbara steg?
- Vem är tillgänglig internt för följdfrågor?
Det praktiska förfarandet beskrivs i Så öppnar man ett supportärende hos Sophos. Om Sophos behöver åtkomst till en brandvägg bör den konfigureras kontrollerat och tas bort igen efteråt. För detta passar Konfigurera Avanet-supportåtkomst på Sophos Firewall.
Lokala Sophos Firewall-portaler
Följande portaler körs på Sophos Firewall eller i dess direkta omgivning. Eftersom de ligger närmare det produktiva nätverket bör de aktiveras, namnges och säkras med särskild omsorg.
Lokal Sophos Firewall WebAdmin
WebAdmin Console är det lokala administrationsgränssnittet för Sophos Firewall. Åtkomst sker normalt via brandväggens IP-adress och den konfigurerade HTTPS-porten.
Standardadressen är:
https://<Brandväggens-IP-eller-FQDN>:4444
Som standard är åtkomst tillåten från LAN-zonen. Ytterligare zoner aktiveras under Administration > Device access. WebAdmin bör inte vara åtkomlig från WAN-zonen. För extern administration är VPN eller ZTNA, ett separat managementnät och strikt begränsade Local Service ACL Exception Rules bättre alternativ.
Typiska uppgifter:
- Konfigurera brandväggsregler, NAT och routing
- Hantera VPN, certifikat och autentisering
- Kontrollera loggar, Packet Capture och diagnostik
- Genomföra firmwareuppdateringar och säkerhetskopieringar
- Säkra Device Access, MFA och administratörsåtkomst
WebAdmin Console är ingen vanlig webbportal utan ger direkt hanteringsåtkomst till brandväggen. Åtkomsten bör endast vara möjlig från betrodda nät. Den viktigaste fortsättningsartikeln är Säkra åtkomsten till Sophos Firewall: konfigurera Device Access korrekt.
För att komma igång med en ny brandvägg passar Kom igång med Sophos Firewall. För administratörs-MFA är Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access relevant.
Om Entra ID ska ta över WebAdmin-inloggningen förklarar Entra ID SSO för Sophos Firewall WebAdmin även Role mapping, rättighetstestet och lokal nödåtkomst.
Den som öppnar WebAdmin och portaler via FQDN i stället för IP-adress bör också förstå det gemensamma certifikatvalet. Importera och tilldela certifikat på Sophos Firewall förklarar SAN, CA-kedjan, den privata nyckeln och ett säkert certifikatbyte.
User Portal, VPN Portal och Captive Portal
User Portal och VPN Portal förväxlas ofta. Båda är lokala tjänster på Sophos Firewall, men de fyller olika funktioner och bör endast vara aktiverade när de verkligen behövs.
Sedan SFOS 20 är User Portal och VPN Portal tydligare separerade. VPN Portal använder som standard HTTPS-port 443. User Portal använder som standard 4443. Vid uppgradering eller återställning från en version före SFOS 20 övertar VPN Portal den tidigare porten för User Portal. User Portal byter då till 4443 eller, om den porten redan används, automatiskt till 65040.
User Portal visar personliga uppgifter och, beroende på konfiguration, exempelvis internetanvändning, e-postkarantän, undantag, Policy Overrides, OTP-registrering och ytterligare klientnedladdningar. Dit hör Client Authentication Agent och tillhörande Server CA. En normal lokal användare kan också ändra sitt lösenord där. Remote Access-klienter och VPN-konfigurationer finns sedan SFOS 20 i VPN Portal.
En användbar tumregel:
- User Portal (
4443): För interna användare eller användare som redan är säkert anslutna, exempelvis för OTP, personliga uppgifter, karantän och Policy Overrides. Sophos avråder från att aktivera User Portal för WAN-zonen. - VPN Portal (
443): För Remote Access-användare, Sophos Connect, SSL VPN-profiler och Remote Access-konfigurationer. Portalen visas först för en användare när användaren eller dess grupp har tilldelats en Remote Access-policy. - Captive Portal (
8090): För användare i nätverket, webbläsarinloggning, användarbaserade regler eller gäståtkomst. Ett vanligt fel är att den förväxlas med VPN Portal eller används utan ett tydligt koncept för utloggning och sessioner.
Viktiga punkter:
- Alla tre portaler är inloggningsytor och därmed säkerhetskritiska.
- Åtkomligheten styrs via Administration > Device access.
- User Portal bör inte vara åtkomlig från WAN-zonen. VPN Portal får vara åtkomlig från WAN för Remote Access, men måste då skyddas med MFA, lämpligt certifikat, restriktiva policyer och övervakning av inloggningar.
- Gamla portaler förblir ofta öppna trots att användarna inte längre behöver dem efter utrullningen.
- Manuellt distribuerade
.ovpn-profiler måste laddas ned och importeras på nytt om SSL VPN-porten, protokollet, interfacet eller SSL-servercertifikatet ändras. En ren uppdatering av Sophos Connect gör inte befintliga profiler ogiltiga.
Vid ovanligt många misslyckade inloggningar, distribuerade käll-IP-adresser eller kontolåsningar leder Upptäck och begränsa brute force-attacker mot VPN Portal genom loggkontroll, ACL-begränsning, identitetsskydd och efterkontroll.
⚠️ Särskilt fall för Device Access: När brandväggens Web Proxy används behandlar SFOS dess HTTP- och HTTPS-förfrågningar som intern trafik. Användare med proxyåtkomst kan därför nå lokala HTTPS-tjänster som WebAdmin, Captive Portal, VPN Portal eller User Portal trots att respektive tjänst inte är aktiverad för deras zon under Device access. Den här åtkomstvägen måste testas separat vid härdning.
För valet av Remote Access-lösning passar Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?. För klientuppdateringar och profilunderhåll hjälper Kontrollera Sophos Connect-klientens version och uppdatera säkert.
Om en användare är inloggad i VPN Portal men .ovpn-filen saknas, är 0 byte eller inte kan genereras leder Sophos Firewall: .ovpn saknas eller är 0 byte genom kontrollen av policy, User ID, certifikat, lagringsutrymme, firmware och HA.
För nya SSL VPN-miljöer bör man först kontrollera brandväggens konfiguration och portalberoenden. Förfarandet beskrivs i Konfigurera SSL VPN Remote Access på Sophos Firewall.
Planera certifikat, FQDN och portalnamn
Portalproblem uppfattas ofta av användaren som inloggnings- eller VPN-fel, men börjar redan med DNS och certifikat. De förinstallerade, lokalt signerade certifikaten orsakar normalt en förtroendevarning i webbläsaren. För produktiva portaler bör man därför använda ett certifikat som matchar FQDN och som klienterna litar på. Om WebAdmin, VPN Portal, User Portal, Captive Portal och WAF använder liknande värdnamn eller samma WAN-adress bör namnen separeras och dokumenteras medvetet.
Typisk planering:
- WebAdmin: exempel
admin.example.com. Gör tjänsten åtkomlig endast från managementnät, använd ett lämpligt certifikat och aktivera MFA. - VPN Portal: exempel
vpn.example.com. Certifikatet måste passa nedladdningsprofilen och Device Access bör konfigureras medvetet. - User Portal: exempel
portal.example.com. Låt portalen vara aktiv endast om användarfunktionerna verkligen behövs. - Captive Portal: exempel
login.example.com. Testa certifikat, zon, sessionstimeout och utloggningsbeteende. - WAF-applikation: exempel
app.example.com. Kontrollera WAF-regel, SNI, domäner och backend-host tillsammans.
Om brandväggen själv ska hämta publika certifikat passar Konfigurera Let’s Encrypt-certifikat på Sophos Firewall. För gemensamma wildcard-certifikat på flera system är Skapa ett Let’s Encrypt-wildcard-certifikat en bättre startpunkt.
Driftordningen är viktig: planera först FQDN, DNS och certifikat, begränsa sedan portalåtkomsten via Administration > Device access och Local Service ACL och distribuera därefter Remote Access-profiler eller WAF-regler. Efter en ändring av SSL VPN-port, protokoll, interface eller SSL-servercertifikat måste manuellt distribuerade .ovpn-profiler importeras på nytt. Vid rena FQDN- eller DNS-ändringar måste man separat kontrollera om profiler, bokmärken och övervakning fortfarande innehåller det gamla namnet.
Placera Captive Portal i rätt sammanhang
Captive Portal är ingen Remote Access-portal. Den används när användare i nätverket först ska logga in via webbläsaren innan brandväggen kan koppla trafiken till en användaridentitet. Det kan vara användbart för gäster, BYOD-enheter eller miljöer utan transparent användaridentifiering.
För ett gäst-Wi-Fi som hanteras direkt av SFOS är Wireless Hotspot med voucher eller dagslösenord den lämpligare processen. Hotspotguiden förklarar åtkomsttyp, vouchergränser, HTTPS och den automatiskt skapade brandväggsregeln.
För klassisk inloggning med lokala, AD-, LDAP- eller RADIUS-användare går Konfigurera och testa Sophos Firewall Captive Portal igenom hela processen, från autentiseringsmetod och DNS-regel till användarregel, Live users och Log Viewer.
När brandväggen ska generera tillfälliga konton för besökare förklarar Skapa och hantera gästanvändare säkert i Sophos Firewall den separata logiken för konto, grupp, giltighet och rensning.
Standardadressen är https://<Firewall-IP>:8090. I dual-stack-nät måste användare logga in separat för IPv4- och IPv6-destinationer. Om MFA krävs måste användaren först registrera OTP i User Portal och därefter använda lösenord och OTP i Captive Portal.
Typiska användningsfall:
- Gäster eller BYOD-enheter måste logga in innan internetåtkomst tillåts.
- Användarbaserade brandväggsregler ska gälla trots att STAS, SATC eller någon annan transparent mekanism inte är tillgänglig.
- Enskilda nät behöver enkel användartilldelning utan fullständig Endpoint-integration.
Captive Portal bör inte betraktas som en ersättning för korrekt nätverkssegmentering. Om ett nät är särskilt skyddsvärt är separation med zoner, VLAN och tydliga brandväggsregler fortfarande viktigare. Grunderna beskrivs i Planera zoner och interface på Sophos Firewall. För klassisk användarintegration med Active Directory passar Integrera Active Directory med Sophos Firewall.
Om Captive Portal ska användas med Microsoft Entra ID SSO skiljer sig förfarandet från VPN Portal och Sophos Connect. För detta passar Konfigurera Microsoft Entra ID SSO för Sophos Firewall Captive Portal.
Viktigt i driften:
- Captive Portal kräver åtkomliga lokala brandväggstjänster. Device Access och Local Service ACL måste vara korrekt anpassade.
- Sessionstimeouter bör passa miljön. För långa sessioner försvagar användartilldelningen, medan för korta sessioner stör användarna.
- Utloggning, gruppmappning och Log Viewer bör testas med riktiga testanvändare.
- Captive Portal-alternativen för automatisk utloggning gäller inte användare som loggar in med Microsoft Entra ID SSO. Det förfarandet kräver ett separat sessions- och utloggningstest.
- I nät med känsliga system är Captive Portal oftast inte tillräckligt stark som enda kontroll.
Om Captive Portal inte kan nås från ett nät bör man inte börja med att ändra vanliga brandväggsregler. Orsaken ligger ofta i Administration > Device access, Local Service ACL Exception Rules, DNS, certifikatet eller felaktig zonmappning. För lokal åtkomstkontroll passar Device Access och Local Service ACL på Sophos Firewall.
Drift, dokumentation och säkerhet
Utöver valet av rätt portal är det avgörande att åtkomster, dokumentation och driftprocesser kontrolleras regelbundet.
Kontrollera dokumentationen målinriktat
För aktuella tekniska detaljer är officiella Sophos Docs och Release Notes viktigare än gamla blogginlägg eller skärmbilder. Särskilt för SFOS-versioner, Sophos Connect, licensändringar, plattformsstöd och kända begränsningar bör versionsberoende information kontrolleras före en ändring i produktionsmiljön. I själva artikeln bör sådana källor endast länkas när administratören verkligen behöver öppna dem för det aktuella arbetsmomentet.
För firmwarefrågor räcker det inte att kontrollera om en nedladdning finns tillgänglig. Före en uppdatering är plattform, uppgraderingsväg, backup, HA-status och kända blockerare viktiga. Förfarandet beskrivs i Kontrollera Sophos Firewall inför uppgradering till SFOS 22 och Sophos Firewall firmwareuppdatering - förberedelser och bästa praxis.
Säkerhetskontroll för portalåtkomst
Portaler är praktiska, men varje inloggning är en potentiell angreppsyta. Därför bör följande kontrolleras regelbundet:
- Vilka SophosID- och Central-administratörer finns fortfarande kvar?
- Är MFA aktiverat för SophosID, Sophos Central och brandväggsadministratörer?
- Är WebAdmin, SSH, User Portal, VPN Portal och SSL VPN endast åtkomliga där de behövs?
- Finns delade administratörskonton som bör ersättas?
- Kontrolleras misslyckade inloggningar regelbundet?
- Har gamla VPN-profiler, gamla användare och tidigare tjänsteleverantörer tagits bort?
- Finns en aktuell säkerhetskopia och kända återställningsuppgifter?
För lokala brandväggstjänster är Device Access den centrala kontrollpunkten. För längre logglagring eller Security Monitoring är Skicka Sophos Firewall-syslog till ett SIEM lämpligt.